Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
shai-hulud-scan — Claude Codeスキル:マシンをスキャンしてMini Shai-Hulud(CVE-2026-45321)サプライチェーンワームのIOCを検出 | Kitploit
ツール/GitHubGitHub/shayr1/shai-hulud-scan
侵害指標 (IOC) 管理脆弱性分析フォレンジックマルウェア分析脅威インテリジェンスサプライチェーンセキュリティ学習と教育インシデントレスポンス
GitHubshayr1/shai-hulud-scan

shai-hulud-scan

Claude Codeスキル:マシンをスキャンしてMini Shai-Hulud(CVE-2026-45321)サプライチェーンワームのIOCを検出

リポジトリを見る
154ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

shai-hulud-scan

Claude Codeのスキルで、Mini Shai-Huludサプライチェーン・ワーム(CVE-2026-45321、CVSS 9.6)からの侵害指標(IOC)をスキャンします。

Mini Shai-Huludとは?

2026年5月11日に170以上のnpm/PyPIパッケージ(@tanstack/*、@mistralai/*、@uipath/*、@opensearch-project/*を含む)を侵害した自己増殖型のサプライチェーンワームです。認証情報を窃取し、開発者ツールを介して永続化し、削除前にトークンを失効させるとホームディレクトリを消去するデッドマンズスイッチをインストールします。

脅威アクター: TeamPCP

このスキルの機能

ワームの痕跡をチェックする5つの診断パスを実行します。完全に透明性があり、実行前にすべてのコマンドが表示され、明示的な承認なしには何も実行されません。

パスチェック理由
1デッドマンズスイッチ (gh-token-monitor)削除前にトークンが失効されると~/を消去
2永続化フック (Claude Code, VS Code, GitHub Actions)IDE起動時にワームを再実行
3悪意のあるファイル (router_init.js, tanstack_runner.js)パッケージ削除後もペイロードが永続化
4ロックファイル内の侵害されたパッケージバージョン影響を受けた@tanstack、@mistralai、@uipath、@opensearchのバージョン
5ネットワークIOC(オプトイン)アクティブなC2接続とDNS解決

各パスの動作

  1. 何をチェックするか、なぜ重要なのかを説明
  2. 実行する正確なシェルコマンドを表示
  3. 何かを実行する前に承認を求める
  4. 結果を報告: CLEAN、INFECTED、SKIPPED
  5. 感染している場合は、正しい順序で修復手順を表示

クロスプラットフォーム対応

  • macOS - LaunchAgents、launchctl、lsof、shasum
  • Linux - systemd、ss、sha256sum
  • Windows WSL - Linuxのチェック + Windows側のチェック用PowerShell
  • Windows - PowerShellネイティブ (Get-ScheduledTask、Get-FileHash、Resolve-DnsName)

インストール

Claude Codeプラグインとして

root@kitploit:~
/plugin marketplace add shayr1/shai-hulud-scan
/plugin install shai-hulud-scan

次に以下で実行: /shai-hulud-scan

手動インストール

root@kitploit:~
git clone https://github.com/shayr1/shai-hulud-scan.git /tmp/shai-hulud-scan
mkdir -p ~/.claude/skills/shai-hulud-scan
cp /tmp/shai-hulud-scan/SKILL.md ~/.claude/skills/shai-hulud-scan/SKILL.md

次に以下で実行: /shai-hulud-scan

出力例

root@kitploit:~
Detected platform: macOS. All commands below are tailored for this environment.

### Pass 1: Dead-Man's Switch

The worm installs a daemon called `gh-token-monitor` that polls GitHub every
60 seconds. If it detects that your GitHub token has been revoked, it executes
`rm -rf ~/` - wiping your entire home directory.

Commands that will run:

  test -f ~/Library/LaunchAgents/com.user.gh-token-monitor.plist && echo "FOUND" || echo "NOT FOUND"
  launchctl list 2>/dev/null | grep gh-token-monitor || echo "NOT FOUND"
  test -f ~/.local/bin/gh-token-monitor.sh && echo "FOUND" || echo "NOT FOUND"

> Approve running these commands? [Approve / Skip]

Pass 1 - Dead-man's switch: CLEAN
root@kitploit:~
## Scan Complete - Results

| Pass | Check                 | Result  |
|------|-----------------------|---------|
| 1    | Dead-man's switch     | CLEAN   |
| 2    | Persistence hooks     | CLEAN   |
| 3    | Malicious files       | CLEAN   |
| 4    | Compromised packages  | CLEAN   |
| 5    | Network IOCs          | SKIPPED |

CVE: CVE-2026-45321 | CVSS: 9.6 | Threat Actor: TeamPCP

IOC reference

File hashes (SHA256)

  • ab4fcadaec49c03278063dd269ea5eef82d24f2124a8e15d7b90f2fa8601266c - router_init.js
  • 2ec78d556d696e208927cc503d48e4b5eb56b31abc2870c2ed2e98d6be27fc96 - tanstack_runner.js
  • 2258284d65f63829bd67eaba01ef6f1ada2f593f9bbe41678b2df360bd90d3df - setup.mjs

C2 infrastructure

  • git-tanstack.com (タイポスクワッティングドメイン)
  • api.masscan.cloud (秘密情報の外部流出)
  • filev2.getsession.org (Session Protocolによる外部流出)
  • 83.142.209.194 (mistralai認証情報窃取)

Persistence paths

  • ~/Library/LaunchAgents/com.user.gh-token-monitor.plist (macOS)
  • ~/.config/systemd/user/gh-token-monitor.service (Linux)
  • ~/.local/bin/gh-token-monitor.sh (macOS/Linux)
  • ~/.claude/router_runtime.js, ~/.claude/setup.mjs
  • .vscode/setup.mjs, .github/workflows/codeql_analysis.yml

Lockfile markers

  • voicproducoes (攻撃者のnpmアカウント)
  • 79ac49eedf (孤立したコミットハッシュプレフィックス)

Sources

  • The Hacker News - Mini Shai-HuludワームがTanStack、Mistral AIなどを侵害
  • Wiz Blog - Mini Shai-Hulud再襲来:TanStackなどさらに多くのnpmパッケージが侵害
  • Snyk - TanStack npmパッケージがMini Shai-Huludに襲われる
  • StepSecurity - TeamPCPのMini Shai-Huludが復活:自己拡散型サプライチェーン攻撃がnpmエコシステムを襲う

License

MIT

ツールをダウンロード